SSH Zugriff von extern - Trace Möglichkeit?
Moderator: Lancom-Systems Moderatoren
SSH Zugriff von extern - Trace Möglichkeit?
Hallo,
betreibe ein LANCOM 1781EF+ in einer Außenstelle in Frankreich. Das Gerät hängt hinter einer Box von Orange und baut von dort aus ein VPN zu unserem Lancom in der Zentrale in Deutschland auf, alles funktioniert. Ich würde gerne zumindest mal testweise per SSH auf das Lancom zugreifen, über die feste öffentliche IP der Orange Box. Habe Port Forwarding Port 22 TCP eingerichtet auf die LAN-IP des 1781. Habe auch im Admin Interface die Zugriffe erlaubt (SSH auf LAN, WAN usw.). Bekomme aber via SSH keinen connect von außen hin. Lässt sich da irgendwas tracen, ob ich überhaupt bis zum Lancom hinkomme oder ob gar keine Pakete ankommen und der Fehler beim Forwarding liegen muss?
Danke für eure Tips.
Frank
betreibe ein LANCOM 1781EF+ in einer Außenstelle in Frankreich. Das Gerät hängt hinter einer Box von Orange und baut von dort aus ein VPN zu unserem Lancom in der Zentrale in Deutschland auf, alles funktioniert. Ich würde gerne zumindest mal testweise per SSH auf das Lancom zugreifen, über die feste öffentliche IP der Orange Box. Habe Port Forwarding Port 22 TCP eingerichtet auf die LAN-IP des 1781. Habe auch im Admin Interface die Zugriffe erlaubt (SSH auf LAN, WAN usw.). Bekomme aber via SSH keinen connect von außen hin. Lässt sich da irgendwas tracen, ob ich überhaupt bis zum Lancom hinkomme oder ob gar keine Pakete ankommen und der Fehler beim Forwarding liegen muss?
Danke für eure Tips.
Frank
-
- Beiträge: 3224
- Registriert: 12 Jan 2010, 14:10
Re: SSH Zugriff von extern - Trace Möglichkeit?
Hinweis vorweg da du LAN IP geschrieben hast. Benutzt du keine WAN Gegenstelle zwischen der Orange Box und dem Lancom Router? Wenn du eine WAN Gegenstelle hast, so musst du die "WAN"-IP des Lancoms eintragen, also die aus dem Transfer Netzwerk.
Unter der Annahme, dass du jetzt irgendwie vom Lan auf den Router raufkommst:
Filtert auf den WAN-Port und Port 8022, falls du z.B. den Port umbiegst, damit nicht laufend der Port dicht wird wegen SSH Fehlversuchen. Ansonsten die 8022 gegen 22 tauschen. Ist der Trace gestartet, so kannst du via z.B. Mobilfunk versuchen, auf deine feste IP Port 22 zuzugreifen. Du musst dann das Paket sehen, wenn die Weiterleitung korrekt funktioniert.
Unter der Annahme, dass du jetzt irgendwie vom Lan auf den Router raufkommst:
Code: Alles auswählen
trace # eth @ +"WAN" +": 8022"
Re: SSH Zugriff von extern - Trace Möglichkeit?
Danke, komme wahrscheinlich erst morgen dazu es auszuprobieren. Bin mir auch nicht sicher ob die Orange Box über WAN oder LAN connected ist. Zwischen der Orange Box und dem Lancom gibt es aber keine Gegenstelle mehr, die Geräte sind direkt verbunden. Den SSH Port habe ich zum Test erstmal auf 22 gelassen, den biege ich dann im Nachhinein um, wenn es laufen sollte. Ich melde mich nach dem Test.
-
- Beiträge: 3224
- Registriert: 12 Jan 2010, 14:10
Re: SSH Zugriff von extern - Trace Möglichkeit?
Default Route aber vorhanden?
Re: SSH Zugriff von extern - Trace Möglichkeit?
Default-Route wo?
Habe jetzt erfahren, das die Orange Box am LAN1 des 1781 hängt und nicht am WAN-Port.
-
- Beiträge: 3224
- Registriert: 12 Jan 2010, 14:10
Re: SSH Zugriff von extern - Trace Möglichkeit?
Gemeint war eher, ob du eine Gegenstelle zur Orange Box eingerichtet hast, also z.B. mittels Assistenten einen Internetzugang eingerichtet. Dann legt der Lancom ein Transfernetz an zwischen den Geräten. Oder hängt der Lancom einfach im selben Netzwerk wie die Orangebox und es gibt kein zweites Netzwerk?frichter hat geschrieben: 28 Mai 2024, 08:08 Habe jetzt erfahren, das die Orange Box am LAN1 des 1781 hängt und nicht am WAN-Port.
Default Route im Lancom
Re: SSH Zugriff von extern - Trace Möglichkeit?
Es gibt kein Transfernetz, das Lancom hängt im gleichen Netz wie die Orangebox.Dr.Einstein hat geschrieben: 28 Mai 2024, 09:08Gemeint war eher, ob du eine Gegenstelle zur Orange Box eingerichtet hast, also z.B. mittels Assistenten einen Internetzugang eingerichtet. Dann legt der Lancom ein Transfernetz an zwischen den Geräten. Oder hängt der Lancom einfach im selben Netzwerk wie die Orangebox und es gibt kein zweites Netzwerk?frichter hat geschrieben: 28 Mai 2024, 08:08 Habe jetzt erfahren, das die Orange Box am LAN1 des 1781 hängt und nicht am WAN-Port.
Default Route im Lancom
Lancom: 192.168.100.116
Orangebox: 192.168.100.118
Und ja, das Lancom hat eine Default-Route auf die Orange Box.
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
Re: SSH Zugriff von extern - Trace Möglichkeit?
A) Warum willst du das "->VPN<-"-Firmennetzwerk aushebeln/unterwandern?frichter hat geschrieben: 27 Mai 2024, 13:50 betreibe ein LANCOM 1781EF+ in einer Außenstelle in Frankreich. Das Gerät hängt hinter einer Box von Orange und baut von dort aus ein VPN zu unserem Lancom in der Zentrale in Deutschland auf, alles funktioniert.
Ich würde gerne zumindest mal testweise per SSH auf das Lancom zugreifen, über die feste öffentliche IP der Orange Box.
B) Was sagt dein Chef dazu?
C) Warum greifst du nicht per SSH auf die VPN-IP-Adresse aus dem Firmen-Netzwerk zu?

Re: SSH Zugriff von extern - Trace Möglichkeit?
Hi,
die Fragen sind natürlich berechtigt.
Es geht einfach nur darum, im Fehlerfall wenn das VPN aus irgend einem Grund nicht funktionieren sollte eine Möglichkeit zu haben, an das Gerät zu kommen. Es ist auch nur ein Test. Ich habe das ganze auch auf einen anderen Port gelegt und über die Zugriffs-Stationen nur die öffentliche IP zugelassen, mit der ich zugreife.
Natürlich kann ich mir auch einen VPN-Zugang auf dem Lancom erstellen.
die Fragen sind natürlich berechtigt.
Es geht einfach nur darum, im Fehlerfall wenn das VPN aus irgend einem Grund nicht funktionieren sollte eine Möglichkeit zu haben, an das Gerät zu kommen. Es ist auch nur ein Test. Ich habe das ganze auch auf einen anderen Port gelegt und über die Zugriffs-Stationen nur die öffentliche IP zugelassen, mit der ich zugreife.
Natürlich kann ich mir auch einen VPN-Zugang auf dem Lancom erstellen.
Re: SSH Zugriff von extern - Trace Möglichkeit?
Ich würde mal die Rück-Route der SSH-Pakete betrachten.
Ist die VPN-Verbindung ein Full-Tunnel oder ein Split-Tunnel?
Bei einem Full-Tunnel würden nämlich alle Pakete vom LANCOM zurück zu Dir in den Tunnel geschickt werden, während deine Anfragen ja "außen herum" über die öffentliche IP der Orange-Box eingetroffen sind.
Ist die VPN-Verbindung ein Full-Tunnel oder ein Split-Tunnel?
Bei einem Full-Tunnel würden nämlich alle Pakete vom LANCOM zurück zu Dir in den Tunnel geschickt werden, während deine Anfragen ja "außen herum" über die öffentliche IP der Orange-Box eingetroffen sind.
LANCOM 1781VA mit All-IP-Option, LANCOM 1784VA
Hagen
Hagen
-
- Beiträge: 183
- Registriert: 08 Jul 2022, 12:53
- Wohnort: Aachen
Re: SSH Zugriff von extern - Trace Möglichkeit?
Hallo Frank,
Du kannst alternativ auch einen Wireshark-Capture über die WEBconfig starten.
Da kann man zumindest sehen, ob überhaupt Pakete an die MAC-Adresse des LANCOMs gehen, ggf. mit falschem Port o.Ä.
Es ist ja erstmal zu klären, ob überhaupt Pakete beim LANCOM ankommen, danach kann man dann auf Applikationensebene einen SSH-Trace machen.
Viele Grüße,
Frühstücksdirektor
Du kannst alternativ auch einen Wireshark-Capture über die WEBconfig starten.
Da kann man zumindest sehen, ob überhaupt Pakete an die MAC-Adresse des LANCOMs gehen, ggf. mit falschem Port o.Ä.
Es ist ja erstmal zu klären, ob überhaupt Pakete beim LANCOM ankommen, danach kann man dann auf Applikationensebene einen SSH-Trace machen.
Viele Grüße,
Frühstücksdirektor
Re: SSH Zugriff von extern - Trace Möglichkeit?
Na dann frag die Person/Firma, die das Gerät eingerichtet hatte!frichter hat geschrieben: 29 Mai 2024, 08:07 die Fragen sind natürlich berechtigt.
Es geht einfach nur darum, im Fehlerfall wenn das VPN aus irgend einem Grund nicht funktionieren sollte eine Möglichkeit zu haben, an das Gerät zu kommen
Dafür gibt es bestimmt eine Dokumentation und einen Grund dafür, das das Gerät nicht >direkt< aus dem Internet erreichbar ist.
Und was bedeutet
Ich dachte du hast ein VP-Netzwerk?frichter hat geschrieben: 29 Mai 2024, 08:07 Natürlich kann ich mir auch einen VPN-Zugang auf dem Lancom erstellen.
